{"id":23756,"date":"2019-01-28T19:31:21","date_gmt":"2019-01-28T17:31:21","guid":{"rendered":"https:\/\/www.kaspersky.nl\/blog\/?p=23756"},"modified":"2019-01-28T19:31:21","modified_gmt":"2019-01-28T17:31:21","slug":"razy-trojan-cryptocurrency-stealer","status":"publish","type":"post","link":"https:\/\/www.kaspersky.nl\/blog\/razy-trojan-cryptocurrency-stealer\/23756\/","title":{"rendered":"Crazy Razy, de bitcoin-dief"},"content":{"rendered":"<p>Mocht je een andere browser gebruiken die niet standaard in het besturingssysteem zit, dan heb je waarschijnlijk gehoord over de extensies en misschien heb je er ook een aantal gebruikt. En als je deze blog geregeld leest, dan zul je je ervan bewust zijn dat <a href=\"https:\/\/www.kaspersky.com\/blog\/browser-extensions-security\/20886\/\" target=\"_blank\" rel=\"noopener nofollow\">sommige gevaarlijk zijn<\/a> en alleen vanaf offici\u00eble bronnen ge\u00efnstalleerd mogen worden. Het probleem is dat kwaadaardige add-ons ge\u00efnstalleerd kunnen worden zonder dat de gebruiker het in de gaten heeft \u2013 of welke handeling dan ook (of bijna alle).<\/p>\n<h2><img loading=\"lazy\" decoding=\"async\" class=\"alignnone wp-image-23757 size-full\" src=\"https:\/\/media.kasperskydaily.com\/wp-content\/uploads\/sites\/99\/2019\/01\/28192356\/20171910_Bitcoin_steal-1024x672.jpg\" alt=\"De Razy Trojaan installeert kwaadaardige extensies voor Chrome en Firefox om phishing-links te voeden en cryptovaluta te stelen.\" width=\"1024\" height=\"672\">Hoe Razy kwaadaardige extensies installeert<\/h2>\n<p>De hoofdverdachte is de Razy Trojaan, die Google Chrome, Mozilla Firefox en de Yandex Browser (alle voor Windows) moderniseert met zijn eigen plug-ins. Meer details hierover zijn te vinden op <a href=\"https:\/\/securelist.com\/razy-in-search-of-cryptocurrency\/89485\/\" target=\"_blank\" rel=\"noopener\">Securelist.com<\/a>, maar de malware schakelt het scannen van extensies die worden ge\u00efnstalleerd uit, blokkeert de browserupdates, voor de zekerheid, en begint dan kwaadaardige add-ons te installeren: Firefox krijgt de Firefox Bescherming extensie; de Yandex Browser krijgt Yandex Protect.<\/p>\n<p>Zelfs met misleidende namen, zou met de spontante verschijning ervan een alarmbel af moeten gaan. In dit geval is in het bijzonder het script voor Google Chrome nogal gevaarlijk: Razy kan de Chrome Media Router systeemextensie infecteren, die niet in de algemene lijst verschijnt van browser plug-ins, en zonder veiligheidssoftware is het slechts indirect waarneembaar.<\/p>\n<h3>Wat gebeurt er na infectie<\/h3>\n<p>De hele situatie is een klassiek voorbeeld van een <a href=\"https:\/\/encyclopedia.kaspersky.com\/glossary\/man-in-the-browser-attack\/?utm_source=kdaily&amp;utm_medium=blog&amp;utm_campaign=termin-explanation\" target=\"_blank\" rel=\"noopener\">man-in-de-browser<\/a> aanval. De kwaadaardige extensies veranderen website-content naar wens. In het geval van Razy hebben de eigenaren van cryptovaluta het meeste te vrezen. Het doelwit van de extensies zijn geldwissel-sites, waarop banners worden geplaatst met lucratieve deals voor de aankoop van cryptovaluta \u2013 maar gebruikers die erin trappen maken alleen de cybercriminelen rijker, en niet zichzelf.<\/p>\n<p><img loading=\"lazy\" decoding=\"async\" class=\"alignnone wp-image-23758 size-full\" src=\"https:\/\/media.kasperskydaily.com\/wp-content\/uploads\/sites\/99\/2019\/01\/28192509\/razy-trojan-cryptocurrency-stealer-scr1.jpg\" alt=\"De Razy Trojaan geeft nepaanbiedingen weer aan bezoekers die cryptovaluta willen wisselen\" width=\"1460\" height=\"890\">Daarbovenop komt dat de add-ons de zoekopdrachten in Google of Yandex monitort, en als een zoekopdracht gaat over cryptovaluta, dan worden er links naar phishing-websites ingebed in de zoekresultaten.<\/p>\n<div id=\"attachment_23761\" style=\"width: 1237px\" class=\"wp-caption alignnone\"><img loading=\"lazy\" decoding=\"async\" aria-describedby=\"caption-attachment-23761\" class=\"wp-image-23761 size-full\" src=\"https:\/\/media.kasperskydaily.com\/wp-content\/uploads\/sites\/99\/2019\/01\/28192713\/razy-trojan-cryptocurrency-stealer-scr2-EN.jpg\" alt=\"De Razy Trojaan voegt phishing-links toe aan de zoekresultaten \u2013 een heleboel\" width=\"1227\" height=\"813\"><p id=\"caption-attachment-23761\" class=\"wp-caption-text\">Razy resultaten: De top vijf links in de zoekresultaten die toegevoegd zijn door de kwaadaardige extensie en die leiden naar phishing-websites<\/p><\/div>\n<p>\u00a0<\/p>\n<p>Een andere manier om munten te herverdelen is door alle wallet-adressen (of QR-codes) te vervangen op een website met de wallet-adressen van cybercriminelen.<\/p>\n<p>Gebruikers van ge\u00efnfecteerde browsers worden ook vervolgd door banners (bijvoorbeeld op Vkontakte of YouTube) met royale aanbiedingen, zoals: \u2018Investeer nu een beetje, verdien een miljoen later,\u2019 \u2018Krijg betaald voor een online enqu\u00eate,\u2019 etc. De kers op de taart is de nepbanner op Wikipedia-sites waar gebruikers worden verleid om het project te steunen.<\/p>\n<h3><img loading=\"lazy\" decoding=\"async\" class=\"alignnone wp-image-23762 size-full\" src=\"https:\/\/media.kasperskydaily.com\/wp-content\/uploads\/sites\/99\/2019\/01\/28192847\/razy-trojan-cryptocurrency-stealer-scr3.png\" alt=\"De Razy Trojaan vertoont nepbanners aan Wikipedia-bezoekers met de boodschap 'steun het project'\" width=\"1676\" height=\"897\">Hoe te beschermen tegen Razy<\/h3>\n<p>De Razy Trojaan wordt verspreid onder het mom van nuttige software door middel van <a href=\"https:\/\/www.kaspersky.com\/blog\/file-sharing-affiliate-programs\/23413\/\" target=\"_blank\" rel=\"noopener nofollow\">geaffilieerde programma\u2019s<\/a>, en het kan gedownload worden vanaf verschillende free-hosting services, dus het advies voor bescherming tegen infectie is nogal standaard:<\/p>\n<ul>\n<li>Download alleen apps van websiteontwikkelaars en bronnen die je vertrouwt.<\/li>\n<li>Scan je computer onmiddellijk na het zien van verdachte activiteit (bijvoorbeeld de verschijning van onbekende tools), die kunnen duiden op verleiding tot het installeren van malware.<\/li>\n<li>Controleer browser plug-ins die uit het niets opdoemen, en verwijder ze als ze verdacht zijn.<\/li>\n<li>Gebruik een [KIS PLACEHOLDER]betrouwbare antivirus[\/KIS PLACEHOLDER] oplossing.<\/li>\n<\/ul>\n<input type=\"hidden\" class=\"category_for_banner\" value=\"kis-trial-cyberattacks\">\n<p>\u00a0<\/p>\n","protected":false},"excerpt":{"rendered":"<p>De Razy Trojaan installeert achter de schermen kwaadaardige extensies voor Chrome en Firefox om phishing-links te voeden en cryptovaluta te stelen.<\/p>\n","protected":false},"author":2506,"featured_media":23757,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"_acf_changed":false,"footnotes":""},"categories":[28,20],"tags":[346,391,394,345,392,395,393,390,389],"class_list":{"0":"post-23756","1":"post","2":"type-post","3":"status-publish","4":"format-standard","5":"has-post-thumbnail","7":"category-threats","8":"category-news","9":"tag-bitcoin","10":"tag-browsers","11":"tag-chrome","12":"tag-cryptovaluta","13":"tag-extensies","14":"tag-firefox","15":"tag-plug-ins","16":"tag-razy","17":"tag-trojanen"},"hreflang":[{"hreflang":"nl","url":"https:\/\/www.kaspersky.nl\/blog\/razy-trojan-cryptocurrency-stealer\/23756\/"},{"hreflang":"en-in","url":"https:\/\/www.kaspersky.co.in\/blog\/razy-trojan-cryptocurrency-stealer\/15127\/"},{"hreflang":"en-ae","url":"https:\/\/me-en.kaspersky.com\/blog\/razy-trojan-cryptocurrency-stealer\/12705\/"},{"hreflang":"en-us","url":"https:\/\/usa.kaspersky.com\/blog\/razy-trojan-cryptocurrency-stealer\/17048\/"},{"hreflang":"en-gb","url":"https:\/\/www.kaspersky.co.uk\/blog\/razy-trojan-cryptocurrency-stealer\/15239\/"},{"hreflang":"es-mx","url":"https:\/\/latam.kaspersky.com\/blog\/razy-trojan-cryptocurrency-stealer\/13983\/"},{"hreflang":"es","url":"https:\/\/www.kaspersky.es\/blog\/razy-trojan-cryptocurrency-stealer\/17737\/"},{"hreflang":"it","url":"https:\/\/www.kaspersky.it\/blog\/razy-trojan-cryptocurrency-stealer\/16829\/"},{"hreflang":"ru","url":"https:\/\/www.kaspersky.ru\/blog\/razy-trojan-cryptocurrency-stealer\/22168\/"},{"hreflang":"tr","url":"https:\/\/www.kaspersky.com.tr\/blog\/razy-trojan-cryptocurrency-stealer\/5621\/"},{"hreflang":"x-default","url":"https:\/\/www.kaspersky.com\/blog\/razy-trojan-cryptocurrency-stealer\/25454\/"},{"hreflang":"fr","url":"https:\/\/www.kaspersky.fr\/blog\/razy-trojan-cryptocurrency-stealer\/11383\/"},{"hreflang":"pt-br","url":"https:\/\/www.kaspersky.com.br\/blog\/razy-trojan-cryptocurrency-stealer\/11362\/"},{"hreflang":"pl","url":"https:\/\/plblog.kaspersky.com\/razy-trojan-cryptocurrency-stealer\/10284\/"},{"hreflang":"de","url":"https:\/\/www.kaspersky.de\/blog\/razy-trojan-cryptocurrency-stealer\/18422\/"},{"hreflang":"ja","url":"https:\/\/blog.kaspersky.co.jp\/razy-trojan-cryptocurrency-stealer\/22322\/"},{"hreflang":"ru-kz","url":"https:\/\/blog.kaspersky.kz\/razy-trojan-cryptocurrency-stealer\/17864\/"},{"hreflang":"en-au","url":"https:\/\/www.kaspersky.com.au\/blog\/razy-trojan-cryptocurrency-stealer\/22010\/"},{"hreflang":"en-za","url":"https:\/\/www.kaspersky.co.za\/blog\/razy-trojan-cryptocurrency-stealer\/21947\/"}],"acf":[],"banners":"","maintag":{"url":"https:\/\/www.kaspersky.nl\/blog\/tag\/extensies\/","name":"extensies"},"_links":{"self":[{"href":"https:\/\/www.kaspersky.nl\/blog\/wp-json\/wp\/v2\/posts\/23756","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.kaspersky.nl\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.kaspersky.nl\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.kaspersky.nl\/blog\/wp-json\/wp\/v2\/users\/2506"}],"replies":[{"embeddable":true,"href":"https:\/\/www.kaspersky.nl\/blog\/wp-json\/wp\/v2\/comments?post=23756"}],"version-history":[{"count":3,"href":"https:\/\/www.kaspersky.nl\/blog\/wp-json\/wp\/v2\/posts\/23756\/revisions"}],"predecessor-version":[{"id":23765,"href":"https:\/\/www.kaspersky.nl\/blog\/wp-json\/wp\/v2\/posts\/23756\/revisions\/23765"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.kaspersky.nl\/blog\/wp-json\/wp\/v2\/media\/23757"}],"wp:attachment":[{"href":"https:\/\/www.kaspersky.nl\/blog\/wp-json\/wp\/v2\/media?parent=23756"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.kaspersky.nl\/blog\/wp-json\/wp\/v2\/categories?post=23756"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.kaspersky.nl\/blog\/wp-json\/wp\/v2\/tags?post=23756"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}